Ошибка после обновления программного обеспечения платежного подрядчика позволила злоумышленникам проводить несанкционированные списания с банковских счетов в Германии. Рабочее окно просуществовало всего четыре дня в ноябре 2023 года. Спустя почти три года расследование привело к задержаниям в Бразилии и установлению подозреваемых в Европе. Бразильская полиция оценивает ущерб примерно в €30 млн.
13 августа 2026 года Федеральная полиция Бразилии провела операцию Klonen. Силовики получили 21 ордер на обыск и изъятие в семи городах штатов Рио-де-Жанейро, Сан-Паулу и Гояс, а также четыре ордера на предварительный арест. На следующий день Федеральное ведомство уголовной полиции Германии BKA сообщило, что четыре предполагаемых участника сети задержаны. Ещё троих подозреваемых установили в Европе; дальнейшее производство по ним ведут правоохранительные органы Испании и Болгарии.
Главная деталь дела — способ проведения операций. Следствие не описывает массовый фишинг, заражение компьютеров клиентов или кражу паролей от интернет-банка. Немецкие следователи обнаружили уязвимость в процессе проведения банковских операций у платежного поставщика услуг. Она появилась после ошибочного обновления ПО и позволяла проводить несанкционированные списания.
Расследование дела началось в 2023 году. Немецкие специалисты в первую очередь восстанавливали техническую последовательность операций и движение денег.
BKA установило: преступная группа использовала слабое место, возникшее после некорректного обновления ПО. Уязвимость просуществовала четыре дня. За это время через нее провели множество неразрешенных списаний с немецких банковских счетов.
Точный механизм эксплуатации пока остается закрытым. Не опубликованы название программного продукта, его версия, идентификатор CVE, описание программной ошибки и способ, которым участники схемы обнаружили возможность проводить списания.
Немецкая и бразильская полиция не раскрывают название пострадавшего банка в свежих сообщениях. Бразильское ведомство говорит об «одном немецком финансовом учреждении», которое обратилось к полиции после атаки в конце 2023 года.
Связь расследования с Commerzbank подтвердил уже сам банк в комментарии BleepingComputer. Представитель Commerzbank сообщил, что речь идет об известном банку случае 2023 года: из-за технических проблем у поставщика услуг со счетов клиентов прошли несанкционированные списания. Клиенты в конечном счете денег не потеряли, а банк сотрудничал со следствием.
В ноябре 2023 года Handelsblatt писал более чем о 100 затронутых счетах Commerzbank. Источники издания в финансовой отрасли тогда оценивали общую сумму списаний как значительную двузначную сумму в миллионах евро. Commerzbank подтверждал техническую проблему у подрядчика и сообщал, что ошибочные операции будут исправлены за счет банка. Новая оценка бразильского следствия — около €30 млн.
В материалах 2023 года есть еще одна техническая зацепка. Тогда расследование инцидента связывали с немецкими банковскими картами girocard с дополнительной функцией Maestro от Mastercard. Maestro использовалась для проведения платежей за пределами основной немецкой сети girocard.
Карты Commerzbank с такой функцией обслуживал Bank-Verlag. Компания тогда подтверждала, что столкнулась с мошенничеством при операциях Maestro, а обнаруженная уязвимость была закрыта после выявления подозрительной активности.
В декабре 2023 года появилась ещё одна существенная деталь. Член правления Commerzbank, отвечавший за ИТ, Йорг Оливери дель Кастильо-Шульц связал происшествие с ошибкой при обновлении ПО. Bank-Verlag заказал отдельное криминалистическое исследование инцидента. В свежем сообщении BKA не названы ни Bank-Verlag, ни Maestro.
Большая часть средств после списаний отправилась в Бразилию. Немецкие следователи установили, что перед получением денег сеть проводила операции, призванные затруднить отслеживание их происхождения. Меньшую часть средств аналогичным способом вывели еще в четырех европейских странах.
Бразильское расследование предоставило больше деталей о финансовой части схемы. Для перевода и сокрытия средств использовались транзитные счета, компании, платежные организации, площадки для операций с виртуальными активами и платежные карты.
Исходная техническая ошибка была только первым этапом. После списания денег участникам схемы требовалось провести их через несколько финансовых звеньев и получить средства так, чтобы усложнить восстановление цепочки. Именно движение денег стало одной из центральных частей многолетнего расследования.
Операция Klonen прошла 13 августа 2026 года. Полиция получила 21 ордер на обыск и изъятие:
Рио-де-Жанейро — пять, Гуарульюс — два, Карапикуиба — два, Индайатуба — один, Гояния — девять, Сенадор-Канеду — один и Анаполис — один.
Еще четыре ордера предусматривали предварительный арест подозреваемых в Рио-де-Жанейро, Гуарульюсе, Гоянии и Карапикуибе. Немецкое BKA на следующий день сообщило, что четыре предполагаемых участника группы были задержаны.
Федеральный суд также разрешил арестовать финансовые активы, автомобили и недвижимость на сумму до 106 млн бразильских реалов. Это предельная стоимость имущества, которое разрешено заблокировать в рамках дела.
Следствие рассматривает возможные составы преступлений, связанные с квалифицированной кражей посредством электронного мошенничества, участием в преступной организации и отмыванием денег. Окончательная юридическая квалификация будет зависеть от роли каждого фигуранта и дальнейших результатов расследования.
Немецкую часть дела ведет Центральное управлением по борьбе с интернет-преступностью прокуратуры Франкфурта-на-Майне — ZIT — вместе с BKA. Следователям пришлось разбирать сразу две части схемы: технический механизм проведения несанкционированных операций и последующий маршрут денег через несколько стран.
В итоге установлены три подозреваемых в Европе. Их дела рассматривают компетентные органы Испании и Болгарии. Операцию против бразильской части сети провели при поддержке немецких следователей.
Бразильская полиция связывает расследование с проектом Tentáculos. Это механизм сотрудничества Федеральной полиции Бразилии, банковской федерации Febraban, банков и платежных организаций, созданный для расследования электронного финансового мошенничества.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.